Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-26962

Опубликовано: 09 дек. 2020
Источник: nvd
CVSS3: 6.1
CVSS2: 4.3
EPSS Низкий

Уязвимость использования службы автозаполнения логина в кросс-доменных iframes для атак clickjacking в Mozilla Firefox

Описание

Кросс-доменные iframes, содержащие форму для входа, распознаются службой автозаполнения логина и могут заполняться автоматически. Это используется в атаках clickjacking, а также для чтения данных через разделы в условиях динамической изоляции первой стороны.

Затронутые версии ПО

  • Mozilla Firefox версии до 83

Тип уязвимости

  • Clickjacking
  • Нарушение изоляции данных между разделами

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 83.0 (исключая)

EPSS

Процентиль: 44%
0.00219
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-1021

Связанные уязвимости

CVSS3: 6.1
ubuntu
около 5 лет назад

Cross-origin iframes that contained a login form could have been recognized by the login autofill service, and populated. This could have been used in clickjacking attacks, as well as be read across partitions in dynamic first party isolation. This vulnerability affects Firefox < 83.

CVSS3: 6.1
debian
около 5 лет назад

Cross-origin iframes that contained a login form could have been recog ...

github
больше 3 лет назад

Cross-origin iframes that contained a login form could have been recognized by the login autofill service, and populated. This could have been used in clickjacking attacks, as well as be read across partitions in dynamic first party isolation. This vulnerability affects Firefox < 83.

EPSS

Процентиль: 44%
0.00219
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-1021